5

移动金融服务安全性的未来思考

 3 years ago
source link: https://blog.securemymind.com/the-future-of-mobile-banking-security.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
neoserver,ios ssh client

移动金融服务安全性的未来思考 – 安全意识博客Skip to content

移动设备在生活的各个方面的使用仍然在快速增长,从几乎每天使用银行应用程序到远程访问工作,它成为一个可行的,目前非常有利可图的渠道,黑客可以通过该渠道来窃取敏感数据。在过去几年中,我们已经看到网络犯罪集团将其传统的以桌面为重点的武器库,扩展到现在包括移动计算领域。对此,相信人们不会陌生,不过,昆明亭长朗然科技有限公司移动计算安全专员董志军表示:成熟的网络犯罪团伙不仅已经闯入移动领域,更有一些新的玩家在积极部署移动银行木马,一些泄露的源代码表明,进入移动金融服务木马领域的门槛并不高。

现在,银行升级其网络安全措施以包括移动设备的安全性,是一件比以往任何时候都更加重要的工作,以便无论用户使用哪种渠道使用金融服务,最终都受到保护。

移动金融服务攻击手法分析

网络犯罪团伙通过引入克隆外貌但实质上虚假的登录页面来欺骗用户,它们看起来与用户在浏览银行合法网站时或使用官方移动应用程序时看到的内容相同,这与人们常说的钓鱼网站还有一些差别,在于它们被打包在木马应用程序中,它们拥有或者根本没有不断变化的难以追踪的后台服务系统。

一旦设备被感染,该木马就发挥其强大的功能,可以识别该设备上的哪些银行应用程序,或受害者当前正在查看的银行网站,并使用该信息显示相应的虚假页面。从视觉上看,没有任何东西可以向最终用户表明他们将敏感信息直接输入到了恶意应用程序中。

安全防范之道探讨

金融服务业者如银行该如何防范这类攻击呢?对此,董志军说:移动金融应用主要是为了提升便利性,所以在交易认证方面没有传统的多重认证措施如物理令牌等的安全性高,尽管不少银行也推出针对手机的多因子认证硬件,但由于这些玩艺儿需要额外携带,多少有些不便,所以很多银行都只是在一定限额之上才启用它。很多移动应用都是在用户刷指纹后对小额交易“无密”支付。不管如何,这种方法要求用户输入他们的银行登录账号和密码,同时提供了与他们正在进行的特定交易相关的短期一次性代码。无可质疑的是,这使攻击者更难以尝试从受感染的移动电话进行欺诈性交易。

不过,是不是金融服务业者更新了如手机多因子认证等移动金融安全措施之后,就可以免受犯罪团伙的操控,可以高枕无忧地使用移动金融交易呢?董志军警示说:不要太过乐观,路子还很长,一方面,移动木马应用程序可以冒充成“中间人”,进而击溃多因素身份认证,在用户进行移动金融交易时进行欺骗;另一方面,仍然是传统的社交工程诈骗威胁,即所谓大众媒体常称的电信诈骗,再强大的安全技术措施,也难防范犯罪团伙对用户的大脑操控。

那么,该如何从移动金融应用终端层面入手,防范不断翻新的移动金融服务攻击呢?董志军强调:要回归到安全控管的本质核心三要素,即人员、技术、流程,在不断加强技术和流程方面的移动金融安全管控之时,金融服务业者也应该不断强化人员的安全工作,即提升用户的安全技能和意识。这样,方能让人员、技术和流程三者有机紧密结合,用户的安全防范意识提升了,移动金融应用的操作更符合安全流程要求,当然犯罪团伙便很难利用“人脑”的脆弱和恶意的移动木马程序来实施欺诈性交易。

移动金融安全攻防总结

说到底,移动金融的安全技术和管理控制措施都是要应用于人员(用户)的身上的,如果用户的安全能力跟不上,不理解或不支持这些安全控管措施,远远落后于网络犯罪团伙的知识能力,那这种严重的安全攻防势态的不对等、不平衡态势必将造成大量的“冲突”,即不断出现欺诈性交易事件。

昆明亭长朗然科技有限公司常年专注于帮助各类型的机构强化对其员工及/或用户的安全意识教育,我们不仅提供标准化的安全意识教程,更能针对各组织机构的独特业务与信息安全情况,根据信息安全标准、流程和各类控管措施,设计制作相对应的信息安全意识防范宣教内容。欢迎有需要或有兴趣的客户及行业合作伙伴联系我们,洽谈业务合作。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:[email protected]
  • QQ:1767022898

相似的文章 Similar Posts:


Recommend

  • 55
    • 掘金 juejin.im 6 years ago
    • Cache

    我对移动端架构的思考

    本文由玉刚说写作平台提供写作赞助 原作者:Mr.S 版权声明:本文版权归微信公众号玉刚说所有,未经许可,不得以任何形式转载 架构就像是一场进化史,根据不同时期的需求,演变出不同的架构,车轮滚滚,到今天,移动端框架百花齐放,让人目不暇接。但是其中的本质是...

  • 56
    • 掘金 juejin.im 6 years ago
    • Cache

    移动端架构的几点思考

    最近很多文章都在谈移动端的架构,在早些年的时候,移动端是没有所谓的架构可言的,很大的原因是因为移动端开发刚刚兴起,刚刚兴起意味着“代码存量少”,意味着软件复杂度相对于传统的服务端开发更低。但是最近越来越多的人谈到软件架构很大一部分原因是移动端经过...

  • 11

    对移动社交型app的一点思考 浏览:1663次  出处信息 自从2008年AppStore推出以后,已...

  • 7

    未来的金融服务永远不会停歇,牛市仍将继续_区块链资讯_链向财经未来的金融服务永远不会停歇,牛市仍将继续来源:道说区块链

  • 3

    FTX计划通过未来基金部署10亿美元,改善人工智能安全性并降低生物风险 作者:Ezra Reguerra   |   编译者:Maya   |   来源:Co...

  • 5

    零信任如何提高移动设备的安全性? 作者:佚名 2022-09-20 14:48:09 员工的隐私、个人身份和特权访问凭证都面临风险,因为企业正在牺牲安全来完成更多的工作。

  • 3
    • www.btc798.com 1 year ago
    • Cache

    元宇宙中金融服务的未来

    元宇宙中金融服务的未来藏民10小时前3266今年,元宇宙作为一个火热的概念已经渗透到广大媒体的大部分技术板块中,在Facebook于2021年11月更名为Meta时,这一概念就已...

  • 7
    • www.v2ex.com 1 year ago
    • Cache

    关于 iPhone 安全性的思考

    V2EX  ›  Apple 关于 iPhone 安全性的思考   ...

  • 2

    重新思考数字时代的物理数据中心安全性 2023-11-24 11:16:13 虽然对网络安全攻击的关注是合理的,但我们不能忽视这样一个事实,即估计有十分之一的攻击是通过物理安全漏洞发生的。同一项研究发现,物理安全漏洞比...

  • 2

    边缘计算的未来:微型数据中心正在重新定义安全性和可持续性 作者:Brad Rudisail 2024-01-19 20:17:37 数据在整个企业中流动,最远到达其最偏远的边缘。管理单一、集中的数字运营的日子已经一去不复返了。如今,I...

About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK